
Cuando Microsoft Defender analiza todo tu equipo, a veces conviene dejar fuera ciertos elementos para ganar rendimiento o evitar bloqueos innecesarios. Configurar exclusiones de archivos, carpetas, extensiones o procesos es la forma correcta de hacerlo, pero hay matices importantes para no reducir demasiado la protección.
En las líneas que siguen encontrarás una guía completa y muy práctica sobre cómo excluir lo que necesites, tanto desde la app Seguridad de Windows como mediante PowerShell, GPO, Intune/Configuration Manager y WMI. Incluye además las exclusiones contextuales avanzadas (por tipo de examen, desencadenador y proceso), uso de comodines y variables de entorno, y métodos de validación con MpCmdRun y el archivo de prueba EICAR.
Qué son las exclusiones y cuándo conviene usarlas
Las exclusiones sirven sobre todo para mitigar impacto de rendimiento en escenarios concretos (por ejemplo, durante compilaciones, backups o tareas intensivas de E/S). Aplicarlas implica una reducción de protección, así que conviene afinarlas y no usarlas a la ligera.
Además de las exclusiones básicas, Microsoft Defender Antivirus soporta exclusiones contextuales con restricciones. Estas restricciones limitan cuándo y cómo se aplica la exclusión: por tipo de ruta (archivo/carpeta), tipo de examen (rápido/completo/dirigido), desencadenador (a petición, en acceso, por monitorización de comportamiento) y proceso que accede.
Importante: las exclusiones contextuales no son ideales para gestionar falsos positivos de forma fiable. Ante un falso positivo real, lo correcto es enviar el archivo a análisis a Microsoft (Defender portal o el sitio de Inteligencia de seguridad) o, de forma temporal en entornos empresariales, usar indicadores de permiso en Defender for Endpoint.
Exclusiones contextuales: tipos de restricción y sintaxis
La forma de construir una exclusión contextual es añadir a la ruta de archivo o carpeta un sufijo con llaves que define la intención. La sintaxis base es: <RUTA>\:{TypeName:value,TypeName:value}. Ten en cuenta que todos los nombres de tipo y valores distinguen mayúsculas/minúsculas.
Las cuatro restricciones disponibles son las siguientes. Puedes combinarlas para ajustar al máximo el contexto en el que se aplica la exclusión:
- PathType para indicar si el destino es «file» o «folder».
- ScanType para limitar la exclusión a exámenes «quick» o «full». El examen «recurso/dirigido» entra dentro de las exclusiones básicas cuando se ejecuta a petición.
- ScanTrigger para el desencadenador: «OnDemand» (manual o programado), «OnAccess» (tiempo real al abrir/leer/escribir) o monitorización de comportamiento (abreviado a menudo como «BM»).
- Process para restringir la exclusión a un proceso concreto (se admiten comodines en ruta o nombre de imagen).
Ejemplos típicos: afina tus exclusiones limitándolas por tipo de examen o proceso para minimizar riesgo.

Requisitos de versión para las exclusiones contextuales
Para usar las exclusiones con restricciones necesitas Microsoft Defender Antivirus actualizado. Versión de plataforma mínima: 4.18.2205.7; versión de motor mínima: 1.1.19300.2. Verifica actualizaciones de producto e inteligencia de seguridad para garantizar compatibilidad.
Sintaxis y ejemplos de exclusiones contextuales
Partiendo de exclusiones existentes, puedes hacerlas más específicas añadiendo las restricciones. Recuerda respetar mayúsculas/minúsculas en TypeName y valores. Sintaxis base: <RUTA>\:{TypeName:value,TypeName:value}.
Ejemplo 1: excluir solo si el destino es un archivo y únicamente cuando se analiza en acceso. El archivo concreto se excluye en tiempo real: c:\documents\design.doc\:{PathType:file,ScanTrigger:OnAccess}.
Ejemplo 2: excluir un fichero solo si el acceso lo realiza un proceso determinado. Aquí la exclusión se aplica cuando el proceso cuya imagen se llama winword.exe toca el archivo: c:\documents\design.doc\:{Process:"winword.exe"}.
Ejemplo 3: se admiten comodines en rutas de archivo o carpeta. Excluye documentos .doc en exámenes a petición: c:\*\*.doc\:{PathType:file,ScanTrigger:OnDemand}.
Ejemplo 4: la ruta de imagen del proceso puede incluir comodines. Limita por versión de Office: c:\documents\design.doc\:{Process:"C:\\Program Files*\\Microsoft Office\\root\\Office??\\winword.exe"}.
Restricción por tipo de ruta: archivo o carpeta
Si no especificas nada, la exclusión se aplica al destino independientemente de que sea archivo o carpeta y a todos los tipos de examen. Para forzar que solo valga si es carpeta usa PathType:folder. Ejemplo: C:\documents\*\:{PathType:folder}.
Para asegurarte de que una exclusión solo se aplica a archivos (nunca a una carpeta), usa PathType:file. Ejemplo: C:\documents\*.mdb\:{PathType:file}.
Nota peculiar documentada: si el destino es un archivo pero indicas que la exclusión es una carpeta, no se aplica; en cambio, si el destino es una carpeta y especificas «archivo», se aplica. Tenlo en cuenta al diseñar reglas.
Restringir por tipo de examen: quick, full y dirigidos
Por defecto, una exclusión básica afectará a cualquier examen (rápido, completo o dirigido a recursos). Para mitigar impacto puedes acotarla al tipo de examen que te interesa.
Ejemplo: excluir una carpeta solo durante el examen completo: C:\documents\:{ScanType:full}. Así no interfiere con análisis rápidos ni dirigidos.
Ejemplo: excluir un elemento durante el examen rápido únicamente: C:\program.exe\:{ScanType:quick}. Si quieres asegurar que es un archivo y no una carpeta con nombre similar, añade PathType:file: C:\program.exe\:{ScanType:quick,PathType:file}.
Restringir por desencadenador de examen
Las categorías de disparo son: OnDemand (manual/comandos y también programados), OnAccess (protección en tiempo real) y monitorización de comportamiento (a veces abreviado como BM, incluye análisis de memoria).
Ejemplo: excluir una carpeta y su contenido solo cuando se analiza al acceder (tiempo real): c:\documents\:{ScanTrigger:OnAccess}. Se seguirá analizando en exámenes manuales o programados si no añades más restricciones.
Restringir por proceso que accede
Esta opción resulta muy útil si no quieres excluir un proceso entero (lo que sería peligroso), sino solo ciertos accesos desde ese proceso a un archivo o carpeta concretos. Se admiten comodines en nombre o ruta de imagen.
Ejemplo: limitar a Word, Access o la ruta genérica de Office: c:\documents\design.doc\:{Process:"winword.exe", Process:"msaccess.exe", Process:"C:\\Program Files*\\Microsoft Office\\root\\Office??\\winword.exe"}. La exclusión solo opera cuando el acceso lo inicia uno de esos procesos.
Cómo configurar exclusiones en la app «Seguridad de Windows»
Desde la interfaz gráfica es muy sencillo. Abre el buscador y entra en «Seguridad de Windows». Ve a «Protección antivirus y contra amenazas» y selecciona «Administrar la configuración» dentro de «Configuración de antivirus y protección contra amenazas».
Desplázate a «Exclusiones» y elige «Agregar o quitar exclusiones». Pulsa en «Agregar exclusión» para decidir el tipo: Archivo, Carpeta, Tipo de archivo o Proceso. Se excluirán según tu elección: un archivo, toda una carpeta (incluyendo subcarpetas), una extensión en cualquier ubicación o un proceso por nombre.
Para excluir una carpeta, selecciona «Carpeta», navega hasta la ruta y confirma con «Seleccionar carpeta». Desde ese momento quedará fuera del análisis según las reglas básicas de exclusión.
Si más tarde quieres retirar una exclusión, en el listado de elementos excluidos pulsa el icono lateral de la entrada y elige «Quitar». Es un proceso inmediato y reversible.
Configurar exclusiones con Intune y Configuration Manager
En entornos corporativos puedes desplegar exclusiones de forma centralizada. Con Microsoft Intune tienes perfiles de configuración para Defender que aceptan listas de exclusiones por ruta, extensión o proceso.
Si usas Microsoft Configuration Manager (SCCM), configúralas en la directiva antimalware (rama actual) dentro de las opciones de exclusión. Estas plataformas facilitan mantener consistencia y cumplimiento en todos los equipos gestionados.
Configurar exclusiones con Directiva de Grupo (GPO)
Abre la Consola de administración de directivas de grupo (GPMC), localiza el GPO a editar y haz clic en «Editar». Navega a Configuración del equipo > Plantillas administrativas > Componentes de Windows > Microsoft Defender Antivirus > Exclusiones.
Para «Exclusiones de ruta de acceso»: establece la opción en «Habilitado» y pulsa «Mostrar». Introduce cada carpeta o archivo en su propia línea (si es un archivo, incluye unidad, ruta completa, nombre y extensión). En la columna «Valor» usa «0».
Para «Exclusiones de extensión»: pon en «Habilitado», entra en «Mostrar» y escribe cada extensión por línea (con o sin punto). De nuevo, «0» en la columna «Valor».
PowerShell: agregar, quitar y listar exclusiones

Defender incluye cmdlets en el módulo integrado. Para crear o sobrescribir una lista usa Set-MpPreference, para añadir elementos Add-MpPreference y para quitarlos Remove-MpPreference. La forma general es: <cmdlet> -<lista de exclusión> "<elemento>".
Los parámetros principales son -ExclusionPath (archivo concreto o carpeta, con subdirectorios) y -ExclusionExtension (todas las extensiones que indiques). Ejemplo para excluir una extensión: Add-MpPreference -ExclusionExtension ".test". Así cualquier archivo .test quedará fuera del análisis.
Para revisar el estado completo de preferencias, ejecuta Get-MpPreference. Puedes volcarlo a una variable y consultar propiedades como ExclusionPath o ExclusionExtension:
$WDAVprefs = Get-MpPreference
$WDAVprefs.ExclusionExtension
$WDAVprefs.ExclusionPath
Recuerda que cada uso de Add-MpPreference agrega una nueva línea a la lista; si quieres reconstruirla desde cero utiliza Set-MpPreference con la lista completa que desees mantener.
WMI (MSFT_MpPreference) para exclusiones
También puedes gestionar exclusiones mediante WMI con la clase MSFT_MpPreference. Usa sus métodos Set, Add y Remove sobre las propiedades pertinentes, como ExclusionPath y ExclusionExtension. El comportamiento es análogo a los cmdlets de PowerShell: Set = sobrescribe, Add = añade, Remove = elimina.
Características y alcance de las listas de exclusión
Las exclusiones de carpeta se aplican a todos los archivos y subcarpetas, salvo en las subcarpetas que sean puntos de reanálisis (reparse points), que deben excluirse de forma explícita. Esto evita comportamientos inesperados en rutas redirigidas.
Las exclusiones por extensión se aplican a cualquier archivo con esa extensión, independientemente de su ubicación, siempre que no definas una ruta concreta simultáneamente.
Uso de comodines y variables de entorno
En exclusiones de rutas (carpetas o archivos) puedes usar asterisco (*), interrogación (?) y variables de entorno tipo %ALLUSERSPROFILE%. Estos comodines no se interpretan exactamente igual que en otros lenguajes, así que conviene conocer sus reglas.
Asterisco (*): en nombres de archivo y extensión, reemplaza cualquier número de caracteres y solo afecta a los archivos de la última carpeta definida; en exclusiones de carpeta, cada * sustituye a una carpeta. Puedes encadenarlos con barras invertidas para representar varios niveles: tras casar el número de comodines y nombres, se incluyen todas las subcarpetas.
Interrogación (?): en nombres de archivo y extensión sustituye un solo carácter y aplica a la última carpeta. En exclusiones de carpeta, reemplaza a un carácter dentro del nombre de carpeta y, una vez casado, se incluyen subcarpetas.
Variables de entorno: el motor expandirá la variable a una ruta en el momento de evaluar la exclusión. Se pueden combinar con * y ? en la misma regla.
- Ejemplos con *:
C:\MyData\*.txtincluyeC:\MyData\notes.txt;C:\somepath\*\DataincluyeC:\somepath\Archives\Datay sus subcarpetas;C:\Serv\*\*\Backupincluye rutas comoC:\Serv\Primary\Denied\BackupyC:\Serv\Secondary\Allowed\Backup. - Ejemplos con ?:
C:\MyData\my?.zipincluyeC:\MyData\my1.zip;C:\somepath\?\DataincluyeC:\somepath\P\Data;C:\somepath\test0?\DataincluyeC:\somepath\test01\Data. - Variables:
%ALLUSERSPROFILE%\CustomLogFilescubreC:\ProgramData\CustomLogFiles\Folder1\file1.txt. - Combinación:
%PROGRAMFILES%\Contoso*\v?\bin\contoso.exeincluye rutas comoC:\Program Files\Contoso Labs\v1\bin\contoso.exe.
Variables de entorno del sistema (cuenta del sistema)
A continuación, una relación útil de variables de entorno frecuentes y su expansión típica en Windows. Úsalas en exclusiones para reglas más portables entre equipos:
- %APPDATA% → C:\Windows\system32\config\systemprofile\Appdata\Roaming
- %APPDATA%\Microsoft\Internet Explorer\Quick Launch → C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch
- %APPDATA%\Microsoft\Windows\Start Menu → C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Start Menu
- %APPDATA%\Microsoft\Windows\Start Menu\Programs → C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Start Menu\Programs
- %LOCALAPPDATA% → C:\WINDOWS\system32\config\systemprofile\AppData\Local
- %ProgramData% → C:\ProgramData
- %ProgramFiles% → C:\Program Files
- %ProgramFiles%\Common Files → C:\Program Files\Common Files
- %ProgramFiles%\Windows Sidebar\Gadgets → C:\Program Files\Windows Sidebar\Gadgets
- %ProgramFiles(x86)% → C:\Program Files (x86)
- %ProgramFiles(x86)%\Common Files → C:\Program Files (x86)\Common Files
- %SystemDrive% → C:
- %SystemDrive%\Program Files → C:\Program Files
- %SystemDrive%\Program Files (x86) → C:\Program Files (x86)
- %SystemDrive%\Users → C:\Users
- %SystemDrive%\Users\Public → C:\Users\Public
- %SystemRoot% → C:\Windows
- %windir% → C:\Windows
- %windir%\Fonts → C:\Windows\Fonts
- %windir%\Resources → C:\Windows\Resources
- %windir%\resources\0409 → C:\Windows\resources\0409
- %windir%\system32 → C:\Windows\System32
- %ALLUSERSPROFILE% → C:\ProgramData
- %ALLUSERSPROFILE%\Application Data → C:\ProgramData\Application Data
- %ALLUSERSPROFILE%\Documents → C:\ProgramData\Documents
- %ALLUSERSPROFILE%\Documents\My Music\Sample Music → C:\ProgramData\Documents\My Music\Sample Music
- %ALLUSERSPROFILE%\Documents\My Music → C:\ProgramData\Documents\My Music
- %ALLUSERSPROFILE%\Documents\My Pictures → C:\ProgramData\Documents\My Pictures
- %ALLUSERSPROFILE%\Documents\My Pictures\Sample Pictures → C:\ProgramData\Documents\My Pictures\Sample Pictures
- %ALLUSERSPROFILE%\Documents\My Videos → C:\ProgramData\Documents\My Videos
- %ALLUSERSPROFILE%\Microsoft\Windows\DeviceMetadataStore → C:\ProgramData\Microsoft\Windows\DeviceMetadataStore
- %ALLUSERSPROFILE%\Microsoft\Windows\GameExplorer → C:\ProgramData\Microsoft\Windows\GameExplorer
- %ALLUSERSPROFILE%\Microsoft\Windows\Ringtones → C:\ProgramData\Microsoft\Windows\Ringtones
- %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu → C:\ProgramData\Microsoft\Windows\Start Menu
- %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs → C:\ProgramData\Microsoft\Windows\Start Menu\Programs
- %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Administrative Tools → C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools
- %ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\StartUp → C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp
- %ALLUSERSPROFILE%\Microsoft\Windows\Templates → C:\ProgramData\Microsoft\Windows\Templates
- %ALLUSERSPROFILE%\Start Menu → C:\ProgramData\Start Menu
- %ALLUSERSPROFILE%\Start Menu\Programs → C:\ProgramData\Start Menu\Programs
- %ALLUSERSPROFILE%\Start Menu\Programs\Administrative Tools → C:\ProgramData\Start Menu\Programs\Administrative Tools
- %ALLUSERSPROFILE%\Templates → C:\ProgramData\Templates
- %LOCALAPPDATA%\Microsoft\Windows\ConnectedSearch\Templates → C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\ConnectedSearch\Templates
- %LOCALAPPDATA%\Microsoft\Windows\History → C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History
- %PUBLIC% → C:\Users\Public
- %PUBLIC%\AccountPictures → C:\Users\Public\AccountPictures
- %PUBLIC%\Desktop → C:\Users\Public\Desktop
- %PUBLIC%\Documents → C:\Users\Public\Documents
- %PUBLIC%\Downloads → C:\Users\Public\Downloads
- %PUBLIC%\Music\Sample Music → C:\Users\Public\Music\Sample Music
- %PUBLIC%\Music\Sample Playlists → C:\Users\Public\Music\Sample Playlists
- %PUBLIC%\Pictures\Sample Pictures → C:\Users\Public\Pictures\Sample Pictures
- %PUBLIC%\RecordedTV.library-ms → C:\Users\Public\RecordedTV.library-ms
- %PUBLIC%\Videos → C:\Users\Public\Videos
- %PUBLIC%\Videos\Sample Videos → C:\Users\Public\Videos\Sample Videos
- %USERPROFILE% → C:\Windows\system32\config\systemprofile
- %USERPROFILE%\AppData\Local → C:\Windows\system32\config\systemprofile\AppData\Local
- %USERPROFILE%\AppData\LocalLow → C:\Windows\system32\config\systemprofile\AppData\LocalLow
- %USERPROFILE%\AppData\Roaming → C:\Windows\system32\config\systemprofile\AppData\Roaming
Revisar y validar tus exclusiones
Además de Get-MpPreference en PowerShell, puedes validar casos concretos con la herramienta de línea de comandos MpCmdRun.exe. Ejecuta un CMD como administrador, navega a la carpeta de plataforma de Defender y usa -CheckExclusion:
cd "%ProgramData%\Microsoft\Windows Defender\Platform"
cd 4.18.2111-5.0 (cambia a la versión de plataforma instalada)
MpCmdRun.exe -CheckExclusion -path <ruta a comprobar>
Para comprobar de verdad que la exclusión se respeta, puedes usar el fichero de prueba EICAR. Descárgalo con Invoke-WebRequest o con System.Net.WebClient y observa si Defender reacciona. Si has excluido bien, no debería detectarlo en el contexto cubierto por tu regla.
Invoke-WebRequest "https://secure.eicar.org/eicar.com.txt" -OutFile "test.txt"
$client = New-Object System.Net.WebClient
$client.DownloadFile("http://www.eicar.org/download/eicar.com.txt","c:\test.txt")
Sin internet, puedes crear el contenido EICAR localmente con PowerShell: escribe exactamente la cadena estándar en un archivo temporal dentro de una ruta/condición que tu exclusión cubra.
[io.file]::WriteAllText("test.txt",'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*')
Buenas prácticas y recordatorios clave
Evita excluir procesos completos si puedes sustituirlo por una restricción por proceso en una ruta concreta; así no te saltas comprobaciones innecesarias para ese ejecutable en otras ubicaciones.
Siempre que sea viable, limita las exclusiones a un tipo de examen y desencadenador concreto. Por ejemplo, excluir una carpeta pesada solo en examen completo y no en acceso reduce riesgos.
Recuerda que la interpretación de comodines difiere de otros entornos. Prueba tus reglas con MpCmdRun y, si es posible, con el contenido EICAR dentro del contexto exacto (ruta/proceso) que has excluido.
Mantén Defender al día para disponer de las mejoras en control de exclusiones. Las exclusiones contextuales requieren versiones mínimas de plataforma y motor. Comprueba las notas de producto regularmente.
Dominar las exclusiones de Microsoft Defender te permite afinar el rendimiento sin comprometer en exceso la seguridad. Con reglas contextuales por tipo de ruta, examen, desencadenador y proceso, más la gestión centralizada con GPO/Intune/SCCM y la potencia de PowerShell/WMI, podrás excluir lo justo y necesario y verificarlo con MpCmdRun, Get-MpPreference y EICAR para quedarte tranquilo.
